Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Windows XP Ordner leer (https://www.trojaner-board.de/94682-windows-xp-ordner-leer.html)

cosinus 14.01.2011 19:49

Ach du Sch.. :balla:
Probier mal die letzte als funktionierend bekannte Konfig.
Wenn das nicht geht, wüsste ich nur noch: mit Rettungs-CD wie OTLPE booten und da über ein spezielles Tool versuchen, den Eintrag wieder zu aktivieren :stirn:

(sry für die Kacke, die ich dir eingebrockt hab :headbang:)

Dom[Ger] 14.01.2011 21:22

hihi ich hab wieder die Oberhand :abklatsch:

die "letzte bekannte Konfig" hats raus gerissen.

Ich hab noch was interessantes gelernt. Einer von den Scannern wollte das ich die Wiederherstellungskonsole installiere. Dachte ich mir gut ... mit der soll man ja wohl nen Wiederherstellungspunkt wählen können ... aber jetzt kommt Microdoof ins spiel ... Wiederherstellungspunkt wählen KANNSTE MIT DEM DING NICHT -.-

Gruß

cosinus 14.01.2011 23:09

Die Wiederherstellungskonsole (WHK) hat rein nichts mit Wiederherstellungspunkten zu tun...

Zitat:

298 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 898F3CF28E8EC7228D29035E39B672E205D702F2
Found non-standard or infected MBR.
Hast Du noch andere Betriebssystem außer WinXP drauf?

Wenn nicht, also WinXP das einzige installierte System ist: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus.
Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen)
Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus den Bootkit Remover nochmals aus und poste das neue Log.

Dom[Ger] 14.01.2011 23:30

Hi,

jap ich habe auf C:\Win Vista (war beim Notebook dabei) und auf F:\Win XP

cosinus 14.01.2011 23:35

Nutzt du beide Betriebssysteme? Wenn dann sollte man dann den MBR über eine Vista-DVD fixen. hast du eine Vista-DVD zur Hand?

Dom[Ger] 15.01.2011 00:16

Hi,

ich nutze eigentlich nur XP hab mich aber davor gescheut Vista zu deinstallieren.
CD´s habe ich nur die beigelegten "REcovery CD´s" das Betriebssystem war bereits vor installiert.

Gruß

cosinus 16.01.2011 21:04

Vista nutzt du also garnicht und es wäre nicht schlimm, wenn es nicht mehr startet?

Wenn dem so ist, du also nur noch WinXP nutzen möchtest: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus.
Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen)
Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus mbrcheck nochmals aus und poste das neue Log.

Dom[Ger] 17.01.2011 19:24

Hi,

wenn es nicht mehr starten kann, kann ich die Partition auch gleich formatieren.
Was isn der MBR überhaupt und was wäre so falsch daran es so zu lassen wie es ist.

Hat ja in dem Sinne nichts mit meinem Viren Problem zu tun oder liege ich da falsch?
Erklär mal ich brauch Input ;)

Gruß
Dom

cosinus 17.01.2011 19:32

Der MBR ist der Master Boot Record und wenn ich dir schreibe, dass der gefixt werden soll, kannst du mir das ruhig lglauben :rolleyes:
Schädlinge manipulieren in letzter Zeit sehr häufig den MBR. Eine Formarierung der Systempartition allein schreibt noch keinen neuen MBR. Also führ bitte fixboot/fixmbr aus.

Dom[Ger] 17.01.2011 23:10

Zitat:

Zitat von cosinus (Beitrag 610592)
Der MBR ist der Master Boot Record und wenn ich dir schreibe, dass der gefixt werden soll, kannst du mir das ruhig glauben :rolleyes:

naaa das vertrauen is hin ... ich denke da an ein kürzliches Tastaturproblem :pfeiff: Nicht das der Hocker das nächste mal ganz aus bleibt :rofl:

PS: Kleiner Spaß

Ich bin heute nicht dazu gekommen was am Laptop zu machen. Ich hoffe ich finde morgen Zeit.

Eine Frage habe ich aber noch. Durch das ladend er letzten Aktiven Konfig sind die drei hier ja wohl wieder alle aktiviert. Was tun?

Zitat:

"DS1410D" (DS1410D) - ? - F:\WINDOWS\system32\drivers\ds1410d.sys (File found, but it contains no detailed information)
"fwkbd" (fwkbd) - ? - F:\WINDOWS\system32\drivers\fwkbd.sys (File found, but it contains no detailed information)
"GMSIPCI" (GMSIPCI) - ? - G:\INSTALL\GMSIPCI.SYS (File not found)
Gruß

cosinus 18.01.2011 11:00

Zitat:

naaa das vertrauen is hin ...
Ok, dann trau dem Log ;) => Found non-standard or infected MBR.

Zitat:

Eine Frage habe ich aber noch. Durch das ladend er letzten Aktiven Konfig sind die drei hier ja wohl wieder alle aktiviert. Was tun?
Der erste Eintrag sieht sehr verdächtig aus. Erstmal deaktivieren (nicht löschen)
Der zweite ist wie wir nun wissen für die Tastatur, aber warum der Eintrag sich so bedeckt verhält will mir nicht einleuchten :wtf: deswegen hab ich ihn auch erstmal fixen lassen :stirn:
Der dritte sieht nach einem zumindest überflüssigen Überbleibsel aus (Pfad zur einer CD? => G:\INSTALL\GMSIPCI.SYS)

Dom[Ger] 18.01.2011 21:46

Hallo,

Laufwerk G: ist mein DVD Laufwerk das ist richtig.
Ich hab nun den ersten Eintrag deaktiviert und danach den MBR gefixt.
Das Log File ist im Anhang.

Gruß
Dom

cosinus 18.01.2011 22:54

Zitat:

298 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A
Sieht gleich freundlicher aus. :)
Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Dom[Ger] 20.01.2011 18:10

Hallo,

im Anhang die Logs!

Gruß

cosinus 21.01.2011 12:42

Cookies und ein Fehlarm. Harmlos!
Rechner wieder ok oder noch Probleme? :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131